Gunra non è più soltanto un ransomware emergente. A poco più di un anno dalla sua comparsa, il gruppo ha trasformato l’operazione in un vero modello Ransomware-as-a-Service (RaaS), mettendo a disposizione degli affiliati strumenti e infrastrutture per condurre gli attacchi. L’evoluzione è al centro dell’advisory congiunto pubblicato il 10 agosto 2026 da FBI, CISA, DC3, NSA, USSS e polizia sudcoreana.
Gli incidenti ricostruiti mostrano una catena d’attacco che combina vulnerabilità sugli apparati perimetrali, abuso di credenziali e sessioni, strumenti amministrativi legittimi, movimento laterale via SMB e RDP, esfiltrazione verso servizi cloud e cifratura di sistemi Windows e Linux.
Da ransomware emergente a piattaforma RaaS
Gunra ransomware compare nell’aprile 2025 e sembra basarsi, almeno in parte, sul codice sorgente del ransomware Conti trapelato nel 2022. Dopo l’apertura di un data leak site su Tor, nel gennaio 2026 i suoi gestori avviano un programma di affiliazione più strutturato. CloudSEK descrive un pannello di gestione, un builder configurabile, documentazione operativa e payload per più piattaforme.
Il modello resta quello della double extortion, con la sottrazione di documenti aziendali, database, dati personali ed e-mail interne, seguita dalla cifratura dei sistemi e dalla pressione sulle vittime attraverso la minaccia di pubblicazione o vendita dei dati. Nei casi osservati, la trattativa passa da un portale Tor e da qTox, applicazione di messaggistica cifrata peer-to-peer basata sul protocollo Tox. La finestra per negoziare il pagamento è in genere di cinque-sette giorni, con richieste iniziali molto elevate, talvolta nell’ordine di decine di milioni di dollari.
Il passaggio al modello RaaS emerge anche dalla struttura del reclutamento. Gli operatori cercano penetration tester ed ethical hacker da impiegare come initial access broker, offrendo una quota del riscatto in cambio dell’accesso iniziale alle reti delle vittime.
Dall’accesso iniziale al movimento laterale
Tra i vettori iniziali documentati compaiono CVE-2024-55591 e CVE-2025-24472, due vulnerabilità di FortiOS e FortiProxy che permettono di aggirare l’autenticazione. Su dispositivi vulnerabili, gli attaccanti possono abusare dei task pianificati per creare l’account persistente “forticloud-sync”, con privilegi super-user e password hard-coded.
La KNPA segnala anche scenari meno sofisticati ma comunque efficaci, basati su credenziali già esposte, controlli SSH deboli e credenziali predefinite su appliance SSL-VPN prive di adeguate policy di blocco dell’account. In un episodio, gli attaccanti hanno scaricato OpenSSH da un server esterno per mantenere l’accesso e collegare tra loro i sistemi compromessi.
Dopo l’accesso iniziale, il movimento laterale è avvenuto tramite psexec.py e smbclient.py, strumenti della suite Impacket, utilizzati con condivisioni amministrative SMB e credenziali valide. L’uso combinato di questi strumenti permette agli operatori di trasferire file attraverso le condivisioni SMB e di eseguire comandi sui sistemi remoti.
Nei casi documentati ha supportato anche la distribuzione di ulteriori strumenti su host interni. In un incidente, informazioni di sessione sottratte sono state riutilizzate per accedere all’ambiente VDI. Da lì, gli operatori hanno proseguito via RDP verso il server web di autenticazione VDI, il server Active Directory interno e le postazioni VDI assegnate al personale IT.
Dall’esfiltrazione alla cifratura
Nella fase di esfiltrazione è stato osservato un eseguibile chiamato “main.exe”, usato per sottrarre dati da OneDrive e SharePoint. In almeno un caso, archivi per decine di terabyte sono stati trasferiti tramite Mega. Gli attaccanti hanno poi eliminato log e cronologia dei comandi, svolgendo la maggior parte delle attività tra le 22:00 e le 06:00.
Il campione Windows descritto nell’advisory cifra più file in parallelo con ChaCha20, protegge le chiavi con RSA-4096 e aggiunge l’estensione .ENCRT. Per alcune varianti Linux con estensione .GNRA, l’uso di un PRNG (pseudorandom number generator) debole inizializzato con “srand(time(NULL))” può consentire di ricostruire le chiavi a partire dai timestamp dei file. Infatti, il valore usato per generare la sequenza casuale può essere dedotto o ristretto a un intervallo temporale prevedibile.
Implicazioni operative
Il caso Gunra conferma che il patching degli apparati esposti non è sufficiente se non è accompagnato da attività di verifica post-compromissione. Su sistemi già compromessi, account persistenti, sessioni valide, tunnel SSH e modifiche alla configurazione possono continuare a garantire accesso anche dopo l’aggiornamento.
Per un SOC, il valore analitico del caso risiede nella correlazione tra anomalie sull’edge, accessi privilegiati, utilizzo insolito di Impacket, traffico SMB o RDP e volumi anomali verso servizi cloud. Presi singolarmente, questi eventi possono apparire poco significativi, ma nella stessa sequenza temporale descrivono la progressione verso esfiltrazione e cifratura.
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su
bug,
data breach e
minacce globali. Ogni contenuto è validato dalla nostra community di esperti come
Pietro Melillo,
Massimiliano Brolli,
Sandro Sana,
Olivia Terragni e
Stefano Gazzella.
Grazie alla sinergia con i nostri
Partner leader nel settore (tra cui
Accenture,
CrowdStrike,
Trend Micro e
Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa
peer-review tecnica.